Files
backmanager-server/routes/users.js

386 lines
12 KiB
JavaScript
Raw Normal View History

2026-06-22 20:48:29 +08:00
// routes/users.js —— 用户登录 / 信息 / CRUD
const jwt = require('jsonwebtoken')
const bcrypt = require('bcryptjs')
const { pool } = require('../db')
2026-06-24 22:44:14 +08:00
// 安全字段:关联查询 roles 和 employees
const USER_LIST_SQL = `
SELECT u.id, u.username, u.is_active, u.role_id, u.employee_id, u.department,
u.created_at, u.updated_at,
r.name AS role_name, r.description AS role_description,
e.name AS real_name
FROM users u
LEFT JOIN roles r ON u.role_id = r.id
LEFT JOIN employees e ON u.employee_id = e.id
`
2026-06-22 20:48:29 +08:00
function pagination(query) {
const page = Math.max(Number(query.page) || 1, 1)
const pageSize = Math.min(Math.max(Number(query.pageSize) || 10, 1), 100)
const offset = (page - 1) * pageSize
return { page, pageSize, offset }
}
// ========== 登录 / 登出 / 个人信息 ==========
// POST /api/user/login —— 登录(无需 token
async function login(req, res) {
const { username, password } = req.body || {}
if (!username || !password) {
return res.status(400).json({ code: 400, message: '用户名和密码必填' })
}
try {
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`SELECT u.id, u.username, u.password, u.is_active, u.role_id, u.department, u.employee_id,
r.name AS role_name, e.name AS real_name
FROM users u
LEFT JOIN roles r ON u.role_id = r.id
LEFT JOIN employees e ON u.employee_id = e.id
WHERE u.username = ?`,
2026-06-22 20:48:29 +08:00
[username]
)
if (rows.length === 0) {
return res.status(400).json({ code: 400, message: '账号或密码错误' })
}
const user = rows[0]
// 检查账号是否被禁用
2026-06-24 22:44:14 +08:00
if (user.is_active === 0) {
2026-06-22 20:48:29 +08:00
return res.status(403).json({ code: 403, message: '账号已被禁用,请联系管理员' })
}
const ok = await bcrypt.compare(password, user.password)
if (!ok) {
return res.status(400).json({ code: 400, message: '账号或密码错误' })
}
2026-06-24 22:44:14 +08:00
// 查询该角色的所有权限标识
const [perms] = await pool.query(
`SELECT p.name FROM permissions p
JOIN role_permissions rp ON p.id = rp.permission_id
WHERE rp.role_id = ?`,
[user.role_id]
)
const permissions = perms.map(p => p.name)
2026-06-22 20:48:29 +08:00
const token = jwt.sign(
2026-06-24 22:44:14 +08:00
{
id: user.id,
username: user.username,
name: user.real_name || user.username,
role_id: user.role_id,
roleName: user.role_name,
department: user.department,
permissions,
},
2026-06-22 20:48:29 +08:00
process.env.JWT_SECRET,
{ expiresIn: process.env.JWT_EXPIRES_IN || '2h' }
)
res.status(200).json({
code: 200,
message: 'ok',
data: {
token,
userInfo: {
id: user.id,
username: user.username,
2026-06-24 22:44:14 +08:00
name: user.real_name || user.username,
role_id: user.role_id,
roleName: user.role_name,
department: user.department,
permissions,
2026-06-22 20:48:29 +08:00
},
},
})
} catch (e) {
console.error('[login] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
// GET /api/user/info —— 获取当前登录用户信息(需要 token
async function info(req, res) {
try {
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`${USER_LIST_SQL} WHERE u.id = ?`,
2026-06-22 20:48:29 +08:00
[req.user.id]
)
if (rows.length === 0) {
return res.status(404).json({ code: 404, message: '用户不存在' })
}
res.json({ code: 0, message: 'ok', data: rows[0] })
} catch (e) {
console.error('[info] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
// POST /api/user/logout —— 登出(需要 token仅做应答
async function logout(req, res) {
res.json({ code: 0, message: 'ok' })
}
// PUT /api/user/password —— 当前用户修改自己的密码(需要 token
async function changePassword(req, res) {
const { oldPassword, newPassword } = req.body || {}
if (!oldPassword || !newPassword) {
return res.status(400).json({ code: 400, message: '旧密码和新密码必填' })
}
if (typeof newPassword !== 'string' || newPassword.length < 6) {
return res.status(400).json({ code: 400, message: '新密码至少 6 位' })
}
if (oldPassword === newPassword) {
return res.status(400).json({ code: 400, message: '新密码不能与旧密码相同' })
}
try {
const [rows] = await pool.query('SELECT password FROM users WHERE id = ?', [req.user.id])
if (rows.length === 0) {
return res.status(404).json({ code: 404, message: '用户不存在' })
}
const ok = await bcrypt.compare(oldPassword, rows[0].password)
if (!ok) {
return res.status(400).json({ code: 400, message: '旧密码错误' })
}
const hash = await bcrypt.hash(newPassword, 10)
await pool.query('UPDATE users SET password = ? WHERE id = ?', [hash, req.user.id])
res.json({ code: 0, message: '密码修改成功' })
} catch (e) {
console.error('[changePassword] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
// ========== 用户管理 CRUD管理员 ==========
2026-06-24 22:44:14 +08:00
// GET /api/users —— 用户列表
2026-06-22 20:48:29 +08:00
async function list(req, res) {
try {
const { page, pageSize, offset } = pagination(req.query)
2026-06-24 22:44:14 +08:00
const { username, role_id, is_active } = req.query
2026-06-22 20:48:29 +08:00
let where = 'WHERE 1=1'
const params = []
if (username) {
2026-06-24 22:44:14 +08:00
where += ' AND u.username LIKE ?'
2026-06-22 20:48:29 +08:00
params.push(`%${username}%`)
}
2026-06-24 22:44:14 +08:00
if (role_id) {
where += ' AND u.role_id = ?'
params.push(Number(role_id))
2026-06-22 20:48:29 +08:00
}
2026-06-24 22:44:14 +08:00
if (is_active !== undefined && is_active !== '') {
where += ' AND u.is_active = ?'
params.push(Number(is_active))
2026-06-22 20:48:29 +08:00
}
const [[{ total }]] = await pool.query(
2026-06-24 22:44:14 +08:00
`SELECT COUNT(*) AS total FROM users u ${where}`,
2026-06-22 20:48:29 +08:00
params
)
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`${USER_LIST_SQL} ${where} ORDER BY u.id DESC LIMIT ? OFFSET ?`,
2026-06-22 20:48:29 +08:00
[...params, pageSize, offset]
)
res.json({
code: 0,
message: 'ok',
data: {
list: rows,
total,
page,
pageSize,
totalPages: Math.ceil(total / pageSize),
},
})
} catch (e) {
console.error('[users list] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
2026-06-24 22:44:14 +08:00
// GET /api/users/:id —— 用户详情
2026-06-22 20:48:29 +08:00
async function detail(req, res) {
try {
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`${USER_LIST_SQL} WHERE u.id = ?`,
2026-06-22 20:48:29 +08:00
[req.params.id]
)
if (rows.length === 0) {
return res.status(404).json({ code: 404, message: '用户不存在' })
}
res.json({ code: 0, message: 'ok', data: rows[0] })
} catch (e) {
console.error('[users detail] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
2026-06-24 22:44:14 +08:00
// POST /api/users —— 创建用户
2026-06-22 20:48:29 +08:00
async function create(req, res) {
2026-06-24 22:44:14 +08:00
const { username, password, role_id, employee_id, department, is_active = 1 } = req.body || {}
2026-06-22 20:48:29 +08:00
if (!username || !password) {
return res.status(400).json({ code: 400, message: '用户名和密码必填' })
}
if (typeof username !== 'string' || username.length < 3 || username.length > 50) {
return res.status(400).json({ code: 400, message: '用户名长度需在 3-50 之间' })
}
if (typeof password !== 'string' || password.length < 6) {
return res.status(400).json({ code: 400, message: '密码至少 6 位' })
}
2026-06-24 22:44:14 +08:00
// 校验 role_id 是否存在
if (role_id) {
const [role] = await pool.query('SELECT id FROM roles WHERE id = ?', [role_id])
if (role.length === 0) {
return res.status(400).json({ code: 400, message: '指定的角色不存在' })
}
}
// 校验 employee_id 是否存在
if (employee_id) {
const [emp] = await pool.query('SELECT id, department FROM employees WHERE id = ?', [employee_id])
if (emp.length === 0) {
return res.status(400).json({ code: 400, message: '指定的员工不存在' })
}
// 如果没传 department自动从员工表同步
if (!department) {
req.body.department = emp[0].department
}
2026-06-22 20:48:29 +08:00
}
try {
const hash = await bcrypt.hash(password, 10)
const [result] = await pool.query(
2026-06-24 22:44:14 +08:00
'INSERT INTO users (username, password, is_active, role_id, employee_id, department) VALUES (?, ?, ?, ?, ?, ?)',
[username, hash, is_active, role_id || null, employee_id || null, req.body.department || department || null]
2026-06-22 20:48:29 +08:00
)
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`${USER_LIST_SQL} WHERE u.id = ?`,
2026-06-22 20:48:29 +08:00
[result.insertId]
)
res.json({ code: 0, message: 'ok', data: rows[0] })
} catch (e) {
if (e.code === 'ER_DUP_ENTRY') {
return res.status(409).json({ code: 409, message: '用户名已存在' })
}
console.error('[users create] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
2026-06-24 22:44:14 +08:00
// PUT /api/users/:id —— 更新用户
2026-06-22 20:48:29 +08:00
async function update(req, res) {
const { id } = req.params
2026-06-24 22:44:14 +08:00
const fields = ['username', 'role_id', 'employee_id', 'department', 'is_active']
2026-06-22 20:48:29 +08:00
try {
2026-06-24 22:44:14 +08:00
const [existing] = await pool.query('SELECT id, role_id, is_active FROM users WHERE id = ?', [id])
2026-06-22 20:48:29 +08:00
if (existing.length === 0) {
return res.status(404).json({ code: 404, message: '用户不存在' })
}
// 不允许修改自己的角色或禁用自己
if (Number(id) === req.user.id) {
2026-06-24 22:44:14 +08:00
if (req.body.role_id !== undefined && req.body.role_id !== req.user.role_id) {
2026-06-22 20:48:29 +08:00
return res.status(400).json({ code: 400, message: '不能修改自己的角色' })
}
2026-06-24 22:44:14 +08:00
if (req.body.is_active === 0) {
2026-06-22 20:48:29 +08:00
return res.status(400).json({ code: 400, message: '不能禁用自己' })
}
}
2026-06-24 22:44:14 +08:00
// 校验 role_id
if (req.body.role_id) {
const [role] = await pool.query('SELECT id FROM roles WHERE id = ?', [req.body.role_id])
if (role.length === 0) {
return res.status(400).json({ code: 400, message: '指定的角色不存在' })
}
}
// 校验 employee_id
if (req.body.employee_id) {
const [emp] = await pool.query('SELECT id, department FROM employees WHERE id = ?', [req.body.employee_id])
if (emp.length === 0) {
return res.status(400).json({ code: 400, message: '指定的员工不存在' })
}
// 自动同步 department
if (req.body.department === undefined) {
req.body.department = emp[0].department
}
}
2026-06-22 20:48:29 +08:00
const sets = []
const params = []
for (const f of fields) {
if (req.body[f] !== undefined) {
sets.push(`${f} = ?`)
params.push(req.body[f])
}
}
// 密码单独处理
if (req.body.password !== undefined) {
if (typeof req.body.password !== 'string' || req.body.password.length < 6) {
return res.status(400).json({ code: 400, message: '密码至少 6 位' })
}
const hash = await bcrypt.hash(req.body.password, 10)
sets.push('password = ?')
params.push(hash)
}
if (sets.length === 0) {
return res.status(400).json({ code: 400, message: '没有需要更新的字段' })
}
params.push(id)
await pool.query(`UPDATE users SET ${sets.join(', ')} WHERE id = ?`, params)
const [rows] = await pool.query(
2026-06-24 22:44:14 +08:00
`${USER_LIST_SQL} WHERE u.id = ?`,
2026-06-22 20:48:29 +08:00
[id]
)
res.json({ code: 0, message: 'ok', data: rows[0] })
} catch (e) {
if (e.code === 'ER_DUP_ENTRY') {
return res.status(409).json({ code: 409, message: '用户名已存在' })
}
console.error('[users update] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
2026-06-24 22:44:14 +08:00
// DELETE /api/users/:id —— 删除用户
2026-06-22 20:48:29 +08:00
async function remove(req, res) {
const { id } = req.params
try {
if (Number(id) === req.user.id) {
return res.status(400).json({ code: 400, message: '不能删除自己' })
}
const [existing] = await pool.query('SELECT id FROM users WHERE id = ?', [id])
if (existing.length === 0) {
return res.status(404).json({ code: 404, message: '用户不存在' })
}
await pool.query('DELETE FROM users WHERE id = ?', [id])
res.json({ code: 0, message: 'ok' })
} catch (e) {
console.error('[users delete] error:', e)
res.status(500).json({ code: 500, message: e.message })
}
}
module.exports = { login, info, logout, changePassword, list, detail, create, update, remove }